Trojan.Agent.LOFG
Trojan.Agent.LOFG est un nom de détection utilisé pour identifier un cheval de Troie, un type de logiciel malveillant qui se fait passer pour un programme légitime ou inoffensif afin d'infiltrer un système informatique. Les détections de la famille « Agent » étant souvent des classifications génériques, Trojan.Agent.LOFG peut désigner un programme présentant des similitudes de comportement ou de code avec d'autres chevaux de Troie connus, plutôt qu'une menace unique et clairement définie. Comme la plupart des chevaux de Troie, son objectif principal est d'obtenir un accès non autorisé à un système et d'y mener des actions malveillantes à l'insu et sans le consentement de l'utilisateur.
Table des matières
Que fait Trojan.Agent.LOFG ?
Comme d'autres menaces de cette catégorie, Trojan.Agent.LOFG agit généralement discrètement en arrière-plan une fois installé sur un appareil. Les chevaux de Troie de cette famille sont généralement capables d'effectuer diverses activités malveillantes, notamment le téléchargement et l'installation de logiciels malveillants supplémentaires, la modification des paramètres système, la collecte d'informations sur l'appareil infecté et la possibilité pour des attaquants distants de contrôler certaines fonctions de l'ordinateur. Ce type de menace tente généralement de persister sur le système, c'est-à-dire de continuer à s'exécuter même après un redémarrage, ce qui complique sa suppression par des moyens simples.
Comment cela se retrouve généralement sur les ordinateurs
Les chevaux de Troie comme celui-ci se propagent généralement par des méthodes trompeuses plutôt qu'en exploitant uniquement des failles de sécurité. Les vecteurs d'infection typiques incluent les pièces jointes malveillantes, les fausses mises à jour logicielles, les téléchargements groupés depuis des sites web non fiables, les logiciels piratés et les liens partagés via des messages d'hameçonnage ou des publicités compromises. Comme les chevaux de Troie reposent sur la tromperie des utilisateurs pour les inciter à les exécuter, ils sont souvent dissimulés sous des noms ou des icônes qui les font passer pour des fichiers, des documents ou des applications légitimes.
Risques pour l’utilisateur
Une infection par un cheval de Troie comme celui-ci peut exposer les utilisateurs à de nombreux risques. Il peut s'agir notamment du vol d'informations personnelles ou financières, d'un accès distant non autorisé à l'appareil, d'une dégradation des performances du système et de l'installation de programmes indésirables ou malveillants. Les chevaux de Troie étant souvent utilisés comme porte d'entrée pour d'autres attaques, un système compromis par Trojan.Agent.LOFG pourrait devenir plus vulnérable à d'autres types de logiciels malveillants, tels que les rançongiciels ou les logiciels espions, selon les charges utiles supplémentaires que la menace est conçue pour déployer.
Signes d’infection
Les chevaux de Troie étant conçus pour agir furtivement, leurs symptômes peuvent être peu nombreux et évidents. Toutefois, il est important de rester vigilant face aux signes avant-coureurs caractéristiques de ce type de logiciel malveillant : ralentissements inexpliqués du système, activité réseau inhabituelle, programmes ou processus inconnus s’exécutant en arrière-plan, modifications non désirées des paramètres du navigateur ou du système, et augmentation du nombre de fenêtres publicitaires intempestives ou de redirections lors de la navigation. Le signalement d’un fichier comme Trojan.Agent.LOFG par un logiciel de sécurité constitue souvent l’indice le plus clair de la présence de cette menace.
Comment rester protégé
Pour réduire le risque d'infection, il est conseillé d'éviter de télécharger des logiciels provenant de sources non officielles ou non fiables, de faire preuve de prudence avec les pièces jointes et les liens provenant d'expéditeurs inconnus, et de maintenir à jour son système d'exploitation et ses applications. Effectuer régulièrement des analyses système avec un logiciel de sécurité réputé, activer le pare-feu et adopter des pratiques de navigation sécurisées sont également des moyens efficaces de limiter les risques d'infection par un cheval de Troie. En cas de suspicion d'infection par un cheval de Troie, il est important d'agir rapidement pour éliminer la menace et vérifier si le système a subi d'autres modifications ou compromissions.
Bulletin d'analyse
Informations générales
| Nom de famille : | Trojan.Agent.LOFG |
|---|---|
| Statut de la signature : | No Signature |
Échantillons connus
Échantillons connus
Cette section répertorie d'autres exemples de fichiers que l'on pense être associés à cette famille.|
MD5:
8a96b62a98c1d60eaaad112aeabc173f
SHA1:
c73d59062da08fc8585ae82f4f360a72f931f25c
SHA256:
A4C0A535E1488DD61E184CCA1DE7F02595BE6C29B35F62FF5DC7E4A8CA3938E0
Taille du fichier:
6.63 MB 6626816 octets
|
Attributs des exécutables portables Windows
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have resources
- File doesn't have security information
- File has TLS information
- File is 64-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
- File is not packed
Afficher plus
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Caractéristiques du fichier
- CryptUnprotectData
- fptable
- No Version Info
- ntdll
- x64
Informations sur le bloc
Informations sur le bloc
Lors de l'analyse, EnigmaSoft segmente les échantillons de fichiers en blocs logiques afin de les classer et de les comparer à d'autres échantillons. Ces blocs permettent de générer des règles de détection de logiciels malveillants et de regrouper les échantillons de fichiers en familles en fonction du code source partagé, des fonctionnalités et d'autres attributs et caractéristiques distinctifs. Cette section présente un résumé de ces données de bloc, ainsi que leur classification par EnigmaSoft. Une représentation visuelle des données de bloc est également affichée, le cas échéant.| Nombre total de blocs : | 15,701 |
|---|---|
| Blocages potentiellement malveillants : | 228 |
| Blocs autorisés : | 15,473 |
| Blocs inconnus : | 0 |
Carte visuelle
? - Bloc inconnu
x - Blocage potentiellement malveillant
Familles similaires
Familles similaires
Cette section répertorie d'autres familles de logiciels malveillants présentant des similitudes avec celle-ci, d'après l'analyse d'EnigmaSoft. De nombreuses familles de logiciels malveillants sont créées à partir des mêmes kits d'outils et utilisent les mêmes techniques d'encapsulation et de chiffrement, tout en étendant leurs fonctionnalités de manière unique. Les familles similaires peuvent également partager le même code source, les mêmes attributs, les mêmes icônes, les mêmes sous-composants, les mêmes signatures numériques compromises ou invalides, ainsi que les mêmes caractéristiques réseau. Les chercheurs exploitent ces similitudes pour trier rapidement et efficacement les échantillons de fichiers et étendre les règles de détection des logiciels malveillants.- Agent.LOFG
Fichiers modifiés
Fichiers modifiés
Cette section répertorie les fichiers créés, modifiés, déplacés et/ou supprimés par les échantillons de cette famille. L'activité du système de fichiers peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants au sein du système d'exploitation.| Déposer | Attributs |
|---|---|
| \device\namedpipe | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-bdf-cdvv | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\.supervisor.heartbeat.json.new-xim1sr42 | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\agent.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-journal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-shm | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\agent.db-wal | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\legacy-migration-v1.complete | Generic Write,Read Attributes |
| c:\users\user\appdata\local\bridge\logs\bridge-agent.log | Read Attributes,Synchronize,Read Control,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\bridge\supervisor.heartbeat.json | Synchronize,Write Data |
Afficher plus
| c:\users\user\appdata\local\programs\bridge\bridgeagent.exe | Synchronize,Write Data |
| c:\users\user\appdata\local\programs\bridge\bridgeagent.new.exe | Generic Read,Write Data,Write Attributes,Write extended,Append data,Delete,LEFT 262144 |
Modifications du registre
Modifications du registre
Cette section répertorie les clés et valeurs de registre créées, modifiées et/ou supprimées par les échantillons de cette famille. L'activité du registre Windows peut fournir des informations précieuses sur le fonctionnement des logiciels malveillants. De plus, ces derniers créent souvent des valeurs de registre pour pouvoir démarrer automatiquement et persister indéfiniment après une infection initiale du système.| Clé::Valeur | Données | Nom de l'API |
|---|---|---|
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | ꆡ設佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 挮詰佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
| HKLM\system\controlset001\services\bam\state\usersettings\s-1-5-21-3119368278-1123331430-659265220-1001::\device\harddiskvolume2\windows\system32\conhost.exe | 猺諁佌ǝ | RegNtPreCreateKey |
| HKCU\software\microsoft\windows\currentversion\run::bridgeagent | "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor | RegNtPreCreateKey |
Utilisation de l’API Windows
Utilisation de l'API Windows
Cette section répertorie les appels d'API Windows utilisés par les exemples de cette famille. L'analyse de l'utilisation des API Windows est un outil précieux permettant d'identifier les activités malveillantes, telles que l'enregistrement des frappes au clavier, l'élévation de privilèges, le chiffrement et l'exfiltration de données, l'interférence avec les logiciels antivirus et la manipulation des requêtes réseau.| Catégorie | API |
|---|---|
| Syscall Use |
Afficher plus
|
| Process Manipulation Evasion |
|
| Process Shell Execute |
|
| Anti Debug |
|
| User Data Access |
|
| Process Terminate |
|
| Cert Store Read |
|
| Network Winsock2 |
|
| Network Winsock |
|
Exécution de commandes Shell
Exécution de commandes Shell
Cette section répertorie les commandes de l'interpréteur de commandes Windows exécutées par les échantillons de cette famille. Ces commandes sont fréquemment utilisées par les logiciels malveillants à des fins malveillantes et peuvent servir à élever les privilèges d'administrateur, télécharger et exécuter d'autres logiciels malveillants, exploiter des vulnérabilités, collecter et exfiltrer des données, et dissimuler des activités malveillantes.
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor
|
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --runtime --supervisor-pid 9752
|
C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe "C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe" --supervisor --adopt-runtime 4324
|
Afficher plus
C:\WINDOWS\system32\reg.exe "reg.exe" ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v BridgeAgent /t REG_SZ /d "\"C:\Users\Snetxjdb\AppData\Local\Programs\Bridge\BridgeAgent.exe\" --supervisor" /f
|